BAE Kişisel Verilerin Korunması Kanunu'nu (PDPL) Anlamak

BAE'nin ilk birleşik federal gizlilik çerçevesi

Birleşik Arap Emirlikleri (BAE) , küresel gizlilik standartlarıyla uyum sağlama yolunda büyük bir adım atarak Kişisel Verilerin Korunmasına İlişkin 2021 tarihli ve 45 sayılı Federal Kanun Hükmünde Kararname — yaygın adıyla PDPL'yi yürürlüğe koydu.
Veri koruma kuralları ilk kez yedi emirlik genelinde (anakara) geçerli hale gelerek BAE'yi AB GDPR ve Türkiye'deki KVKKgibi çerçevelere daha yakın bir konuma getirdi.

PDPL'yi önemli kılan nedir

Yakın zamana kadar BAE'de gizlilik, sektöre özel yasalar (bankacılık, telekomünikasyon, sağlık) arasında parçalanmış durumdaydı. PDPL, federal bir temel oluşturarak bu durumu değiştirdi ve BAE Veri Ofisitarafından denetlenen kişisel veri koruma standartlarını getirdi; bu ofis, 2021 tarihli ve 44 sayılı Federal Kanun Hükmünde Kararname.

Şirketiniz BAE merkezli olmasa bile, yine de PDPL kapsamına girebilirsiniz.
Yasa, ülke sınırlarını aşan bir yetki alanınasahiptir: BAE dışındaki kuruluşların, BAE içindeki bireylerin kişisel verilerini işlemesi durumunda da geçerlidir.

Kapsam ve istisnalar

PDPL şunlar için geçerlidir:

  • Verilerin nerede işlendiğine bakılmaksızın, veri sorumluları ve veri işleyenler dahil olmak üzere BAE'de yerleşik tüm kuruluşlar.
  • BAE dışındaki kuruluşlar BAE sakinlerinin verilerini işleme.

Ancak bu, aşağıdakiler için geçerli değildir:

  • Federal ve yerel devlet kurumları.
  • Kişisel veya ev içi faaliyetler.
  • Halihazırda sektörel yasalar (örneğin Merkez Bankası, sağlık hizmetleri) kapsamında olan veriler.
  • Şu bölgelerde bulunan kuruluşlar: finansal serbest bölgeler örneğin DIFC veya ADGM, kendi veri koruma rejimlerinesahip olanlar.

Yürürlük tarihi ve uygulama takvimi

  • Yasanın yürürlüğe girdiği tarih: 20 Eylül 2021
  • Yürürlük tarihi: 2 Ocak 2022
  • Uygulama: tam olarak yürürlüğe girecektir Yönetmeliklerin yayımlanmasının ardından, detaylı uyumluluk gerekliliklerini ve altı aylık bir geçiş süresini kuruluşların uyum sağlaması için belirleyen.
  • Düzenleyici kurum: BAE Veri Ofisi, denetim, şikayetler ve rehberlik yayınlamaktan sorumludur.

Temel ilkeler ve yükümlülükler

PDPL, GDPR ilkelerinin çoğunu yansıtır ancak kendine özgü bir BAE yaklaşımı sergiler:

Hukuka uygunluk, adalet ve şeffaflık

Veri işleme hukuka uygun ve şeffaf olmalı, amaçlar bireylere açıkça bildirilmelidir.

Varsayılan olarak rıza

Rıza, temel hukuki dayanaktır KVKK kapsamında işlenmesi için.
Şu şartları taşımalıdır: özgür iradeyle verilmiş, belirli bir konuya ilişkin, bilgilendirmeye dayalı ve tereddüde yer bırakmayacak kadar açık.

İstisnalar şunlardır:

  • Sözleşmesel yükümlülüklerin yerine getirilmesi.
  • Yasal yükümlülükler veya yargısal gereklilikler.
  • Kamu sağlığının veya ulusal güvenliğin korunması.
  • Veri sorumlusunun meşru menfaatleri için gerekli veriler kişisel haklarla çelişmediği sürece.

İlgili kişi hakları

Bireyler (ilgili kişiler) şunları yapabilir:

  • Kişisel verilerine erişebilir.
  • Düzeltme veya silinmesini talep edebilir.
  • İşlemeye itiraz edebilir (örneğin, pazarlama amaçlı).
  • Kısıtlama veya veri taşınabilirliği talep edebilir.

Güvenlik ve yönetişim

Veri sorumluları şunları yapmalıdır:

  • Uygun olanı uygulamalıdır teknik ve idari tedbirler.
  • İşleme faaliyetleri kayıtlarını (ROPA)tutun.
  • Yüksek riskli işlemler için veri koruma etki değerlendirmeleri (DPIA) gerçekleştirin.
  • Büyük ölçekli veya hassas işlemlerin gerçekleştiği durumlarda bir Veri Koruma Görevlisi (DPO) atayın.
  • Veri ihlali bildirim prosedürlerini oluşturun — Veri Ofisi'ni ve gerektiğinde etkilenen kişileri bilgilendirin.
    (Zaman çizelgeleri ve prosedürler Yürütme Yönetmeliklerinde detaylandırılacaktır.)

Sınır ötesi veri aktarımları

Kişisel veriler, yalnızca aşağıdaki durumlarda BAE dışına aktarılabilir:

  • Hedef ülke, yeterli bir yeterli koruma düzeyiveya
  • Uygun güvenceler (örneğin sözleşme maddeleri, rıza, kamu yararı) mevcuttur.

Karşılaştırma: BAE PDPL ve AB GDPR

5️⃣ Comparison: UAE PDPL vs EU GDPR

A quick, skimmable view of where they align—and where they diverge.

Feature UAE PDPL EU GDPR
Legal basis Consent-centric; processing typically requires clear consent, with specific exceptions (e.g., contract, legal obligations, public interest). Multiple lawful bases (consent, contract, legal obligation, vital interests, public task, legitimate interests).
Territorial scope Applies to UAE controllers/processors and to non-UAE entities processing data of individuals in the UAE. Applies to EU controllers/processors and to non-EU entities offering goods/services to or monitoring individuals in the EU.
Free-zone treatment DIFC & ADGM have their own data-protection regimes; PDPL generally does not apply within those zones. Uniform EU-wide framework with limited national derogations; no “free-zone” exemptions.
Cross-border transfers Permitted to “adequate” jurisdictions or with safeguards/derogations (e.g., contractual clauses, necessity, consent). Established toolbox: adequacy decisions, SCCs, BCRs, and limited derogations.
Data subject rights Access, rectification, erasure, objection, restriction, portability—implemented per PDPL framework. Same core rights, with mature regulator guidance and extensive case law.
Governance & DPO ROPA, TOMs, DPIAs for high-risk processing; DPO required in specified higher-risk scenarios. Similar obligations; DPO required where core activities involve large-scale monitoring or special-category data.
Breach notification Notify the UAE Data Office and, where appropriate, affected individuals; practical timelines set by Executive Regulations. Notify authority within 72 hours where feasible; notify individuals when high risk.
Penalties Administrative penalties determined by the UAE Data Office/Cabinet decisionsamounts defined by guidance Up to €20M or 4% of global annual turnover (whichever is higher).
Operational status Effective; full enforcement aligned to Executive Regulations and grace periods. Fully operational since 2018 with established enforcement.

Tip: If you’re already GDPR-compliant, you’ve covered much of the groundwork—still review consent design, transfer mechanics, and any DIFC/ADGM interactions for PDPL-specific alignment.

Eğer halihazırda GDPR uyumluysanız, PDPL için yaklaşık %70 hazırsınız demektir; ancak yine de rıza odaklı yapısına ve yerel veri aktarım kurallarına göre uyarlama yapmanız gerekecektir.

İşletmeler için uyumluluk yol haritası

İster BAE merkezli bir kuruluş, ister Türk bir SaaS sağlayıcısı veya uluslararası bir veri sorumlusu olun, pratik bir PDPL hazırlık planı şunları içermelidir:

  1. Veri envanteri: Hangi kişisel verileri tuttuğunuzu, bunların amacını ve nereye aktarıldığını haritalandırın.
  2. Boşluk analizi: Mevcut uygulamalarınızı PDPL yükümlülükleriyle karşılaştırın.
  3. Gizlilik dokümantasyonu: Gizlilik bildirimlerini, açık rıza formlarını ve şirket içi politikaları güncelleyin.
  4. Sözleşme güncellemeleri: Tedarikçi ve alt işleyici sözleşmelerine KVKK uyumlu maddeler ekleyin.
  5. Yönetişim: (Gerekiyorsa) bir Veri Koruma Görevlisi atayın veya görevlendirin, veri işleme kayıtlarını tutun.
  6. İhlal müdahalesi: Net bir ihlal bildirim iş akışı oluşturun.
  7. Eğitim: BAE verilerini işleyen personel için farkındalık programları yürütün.
  8. Gelişmeleri takip edin: Yaklaşan İdari Yönetmelikler için BAE Veri Ofisi'ni takip edin.

Neden şimdi önemli?

BAE, kendisini Orta Doğu'nun veri odaklı merkezi.
Uyumluluk sadece cezalardan kaçınmakla ilgili değil, aynı zamanda güven kazanmakla ilgilidir; özellikle de güvenliğe ve şeffaflığa değer veren bir pazarda.

Sınır ötesi hizmet sağlayıcılar için — özellikle BAE verilerini işleyen Türk, AB veya ABD şirketleri için — KVKK uyumluluğu yakında bir müşteri şartı haline gelecek.

Öne çıkanlar

BAE'nin PDPL'si sadece yeni bir mevzuat değil, aynı zamanda stratejik bir dönüm noktasıdır bölgenin dijital dönüşümünde.
BAE'yi uluslararası gizlilik beklentileriyle uyumlu hale getirirken yerel esneklik için de alan bırakıyor.
Şimdi, uyumluluk durumunuzu gözden geçirmenin, sözleşmeleri güncellemenin ve tam uygulama başlamadan önce ekipleri eğitmenin tam zamanı.

İlgili rehberler ve pratik sonraki adımlar

Kaynaklar

  • BAE 45 Sayılı Federal Kararname (PDPL)
  • BAE 44 Sayılı Federal Kararname (Veri Ofisi Kuruluşu)
  • Resmi Gazete ve uaelegislation.gov.ae
  • BAE Veri Ofisi duyuruları (2024-2025)
  • Bird & Bird, Baker McKenzie, SecurePrivacy, Securiti.ai analizleri

Masoud Salmani